
- De nombreux protocoles DeFi ont été affectés par l’attaque de la chaîne d’approvisionnement contre Ledger ConnectKit.
- Kyber et RevokeCash ont rapidement désactivé leurs frontaux en réponse à la menace.
Un événement surprenant s’est produit dans le domaine de la finance décentralisée (DeFi) lorsque le Ledger ConnectKit a été victime d’une attaque contre la chaîne d’approvisionnement, qui a abouti à une compromission de sécurité brutale.
L’injection de code malveillant dans différentes applications décentralisées (dApps) est possible en raison de la vulnérabilité, qui a été qualifiée d’« attaque de la chaîne d’approvisionnement ». Cela met les utilisateurs et leurs actifs en danger considérable. La société de sécurité Web3 Blockaid a identifié ConnectKit de LedgerHQ, notamment les versions supérieures à 1.1.4, comme le package compromis lors de l’attaque.
Selon Ledger, un ancien employé de Ledger a été piraté ce matin et son compte NPMJS a été compromis à la suite d’un effort de phishing. Le portefeuille d’un pirate informatique a été redirigé vers par le code malveillant à l’aide d’un projet WalletConnect malveillant. Dans le but d’identifier l’auteur, l’entreprise a annoncé qu’elle collaborerait avec la police et déposerait une plainte officielle.
Plusieurs protocoles concernés
De nombreux protocoles DeFi ont été affectés par l’attaque de la chaîne d’approvisionnement contre Ledger ConnectKit. Certains des échanges décentralisés identifiés par Blockaid comme étant sensibles étaient Kyber, SushiSwap, RevokeCash et Zapper.
De plus, Kyber et RevokeCash ont rapidement désactivé leurs frontaux en réponse à la menace. Notamment, cette vulnérabilité a été découverte peu de temps après le piratage de KyberSwap, entraînant la perte d’environ 46 millions de dollars de crypto-monnaie.
L’effet rapide et étendu de l’assaut est démontré par l’estimation de Blockaid de près de 150 000 dollars perdus en quelques heures seulement. La société de sécurité a déjà assuré aux utilisateurs de portefeuilles compatibles Blockaid qu’ils étaient à l’abri de cette attaque particulière, mais les ramifications du piratage pourraient être désastreuses pour l’écosystème Web3 dans son ensemble.
La bibliothèque de logiciels Ledger ConnectKit était hébergée par un réseau de diffusion de contenu (CDN) particulier, d’où provient la vulnérabilité.
Une déclaration de Ledger a confirmé la violation et assuré aux clients qu’une version légitime de Ledger ConnectKit était envoyée pour remplacer le fichier malveillant. C’était en réaction à l’attaque. De plus, un correctif logiciel a été créé pour résoudre le problème.
Actualités cryptographiques en évidence aujourd’hui :
Cronos Labs dévoile le réseau de test public de la chaîne zkEVM, qu’est-ce qui le rend unique ?
Voir l’article original en anglais
